Under de senaste fem månaderna har Google och fyra andra organisationer offentliggjort en sårbarhet som gör det möjligt för en angripare att använda en AI-agent för att ge skadliga instruktioner till andra agenter i samma nätverk. Problemet finns i Model Context Protocol (MCP), en standard som många företag använder för att låta agenter kommunicera med varandra. När en agent får en instruktion som den litar på kan den skicka den vidare utan att kontrollera den. Då kan angriparens kod ta sig från ett verktyg till nästa.
Så fungerar bristen
Den oberoende forskaren Syed Anas Mohiuddin visade att en specialutformad instruktion kan utlösa en server-side request forgery (SSRF) i agenter som saknar tillräckliga skydd. I Googles fall initierade en verktygslåda för databasagenter sin HTTP-klient utan regler för att kontrollera omdirigeringar. Därför kunde en skadlig URL leda vidare till en intern slutpunkt. Google åtgärdade problemet genom att lägga till listor över tillåtna IP-adresser och blockera osäkra bas-URL:er vid uppstart. En liknande bugg hos Rapid7 fick den låga allvarlighetsgraden 2.7/10 och åtgärdades förra månaden.
Vad det innebär för användarna
Angreppen, som kallas ”protocol pivoting”, utnyttjar antagandet att agenter automatiskt litar på varandra. Många företag har snabbt infört AI-agenter och hoppar därför ofta över principen om ”zero trust”, som innebär att varje förfrågan måste godkännas. En kapad agent kan därmed bli en språngbräda för omfattande datastöld eller obehörig aktivitet i nätverket.
Varför det spelar roll
För företag som förlitar sig på AI-agenter innebär bristen att ett enda kapat verktyg kan ge en angripare tillgång till andra interna system utan att utlösa larm. Organisationer behöver behandla kommunikationen mellan agenter som all annan nätverkstrafik och införa uttryckliga kontroller för att godkänna åtkomst. Till dess att sådana skydd införs brett är risken för dataläckor eller obehöriga åtgärder osäker.